Zum Inhalt springen

Open this page in English? Diese Seite auf Englisch öffnen?

Open in English

¿Abrir esta página en español? Diese Seite auf Spanisch öffnen?

Abrir en español

Ouvrir cette page en français ? Diese Seite auf Französisch öffnen?

Ouvrir en français

Vuoi aprire questa pagina in italiano? Diese Seite auf Italienisch öffnen?

Apri in italiano

Deze pagina in het Nederlands openen? Diese Seite auf Niederländisch öffnen?

Openen in het Nederlands

Otworzyć tę stronę po polsku? Diese Seite auf Polnisch öffnen?

Otwórz po polsku

Abrir esta página em português? Diese Seite auf Portugiesisch öffnen?

Abrir em português

Открыть эту страницу на русском? Diese Seite auf Russisch öffnen?

Открыть на русском

Bu sayfayı Türkçe açmak ister misiniz? Diese Seite auf Türkisch öffnen?

Türkçe aç

Відкрити цю сторінку українською? Diese Seite auf Ukrainisch öffnen?

Відкрити українською

Selbst prüfen

Sie müssen uns nicht vertrauen. Ihr Browser kann jede Anfrage einer Seite anzeigen. So prüfen Sie, dass Ihre Datei auf Ihrem Gerät bleibt.

Was Sie prüfen

Werkzeuge auf dem Gerät laufen in einem isolierten Frame, dessen Sicherheitsrichtlinie Ihren Browser alle Wege blockieren lässt, über die der Code des Werkzeugs Daten senden könnte: fetch, XHR, WebSocket, Beacons und das Laden von Inhalten anderer Websites. Stimmt das, erzeugt die Verarbeitung einer Datei keine Anfrage, die die Datei enthält: Höchstens lädt das Werkzeug einmal seine eigenen Programmdateien.

Eine Sicherheitsrichtlinie kann einen Frame nicht daran hindern, selbst zu einer anderen Adresse zu navigieren. Deshalb prüft die Anleitung unten auch, dass keine neue Seite geladen wird, während das Werkzeug arbeitet.

Schritt für Schritt

  1. Öffnen Sie ein Werkzeug, das auf Ihrem Gerät läuft, zum Beispiel eines mit der Kennzeichnung Auf Ihrem Gerät · ohne Hochladen.
  2. Öffnen Sie die Entwicklertools.
    • Chrome und Edge: Drücken Sie F12 oder Strg+Umschalt+I (⌘⌥I auf dem Mac) und öffnen Sie dann den Tab Netzwerk (Network).
    • Firefox: Drücken Sie Strg+Umschalt+E (⌘⌥E auf dem Mac).
    • Safari: Aktivieren Sie zuerst Einstellungen → Erweitert → Funktionen für Webentwickler anzeigen, wählen Sie dann Entwickler → Webinformationen einblenden und öffnen Sie Netzwerk.
  3. Bereiten Sie die Liste vor. Aktivieren Sie Preserve log (Chrome, Edge) bzw. Persist logs (Firefox) und leeren Sie dann die Liste.
  4. Verarbeiten Sie eine Datei. Wählen Sie eine Datei aus und lassen Sie das Werkzeug laufen, bis Sie das Ergebnis sehen.
  5. Lesen Sie die Liste.
    • Filtern Sie nach Fetch/XHR (oder XHR) und prüfen Sie auf Anfragen mit Dateiinhalten. Wenn Sie die optionale Nutzungsanalyse aktiviert haben, kann die Seite kurze POST-Anfragen an /api/v1/events mit Seitenschlüsseln und Werkzeugschritten senden, ohne Dateiinhalte. Sie stammen von der Seite, nicht vom Werkzeugrahmen.
    • Filtern Sie nach Doc (HTML in Firefox, Document in Safari): Während das Werkzeug arbeitet, erscheint kein neuer Eintrag. Ein Frame, der selbst woandershin navigiert, würde hier auftauchen.
    • Die übrigen Einträge, falls vorhanden, sind die eigenen Programmdateien (Skripte) des Werkzeugs, geladen von seiner eigenen Adresse. In der Spalte Size ist kein Hochladen zu sehen, und keiner dieser Einträge hat Ihre Datei als Request-Body.
  6. Optional: Sehen Sie sich die Richtlinie an. Klicken Sie in der Liste auf das Dokument des Werkzeug-Frames und öffnen Sie seine Response-Header. Der Header Content-Security-Policy enthält connect-src 'none': die Regel, die Ihr Browser durchsetzt.
  7. Optional: Gehen Sie offline. Schalten Sie das Netzwerk-Panel, nachdem das Werkzeug geladen ist, auf Offline und verarbeiten Sie eine weitere Datei. Es funktioniert weiterhin, weil nichts das Netzwerk braucht.

Cloud-Werkzeuge sehen anders aus – mit Absicht

Werkzeuge, die auf unserem Server laufen, sagen das, bevor Sie eine Datei auswählen. Nachdem Sie auf die Schaltfläche geklickt haben, die das Hochladen startet, sehen Sie eine PUT-Anfrage an /api/v1/jobs/…/input, deren Body Ihre Datei ist, gefolgt von kurzen Statusanfragen. Die Anfrage enthält nie den Dateinamen. Vor diesem Klick gibt es keine Upload-Anfrage.

Kontakt

support@hushdesk.net